Navegación

Los ataques de BragJack secuestran agentes de navegador de IA a través de extensiones maliciosas.

fuente: https://www.bleepingcomputer.com/news/security/bragjack-attacks-hijack-ai-browser-agents-through-malicious-extensions/

El investigador de seguridad Gal Weizman, de Forever Security, ha revelado una nueva técnica de ataque que permite secuestrar los asistentes de IA integrados en navegadores populares mediante una única extensión maliciosa.

La prueba de concepto, denominada BragJack, se demostró en cinco navegadores o asistentes basados ​​en Chromium: Gemini Live de Google Chrome, Perplexity Comet, Microsoft Edge, Opera Neon y Claude de Anthropic para Chrome.

La investigación generó más de 20.000 dólares en recompensas por la detección de errores por parte de los cinco proveedores, con importes que oscilaban entre 600 y 7.000 dólares, y produjo dos vulnerabilidades CVE.

El ataque requiere que la extensión maliciosa ya esté instalada en el navegador de la víctima.

Una vez instalada, el investigador demuestra que el ataque puede ejecutarse sin interacción del usuario, permitiendo que una extensión controle un agente de IA del navegador y abuse de sus privilegios para acceder a información confidencial o actuar en nombre de la víctima.

Google y Microsoft ya han corregido las vulnerabilidades que se les asignaron.

Últimas noticias

04 DE SEPTIEMBRE, 2026

Parches críticos de actualización de seguridad de WHMCS: vulnerabilidades de ejecución remota de código (RCE)

Dos vulnerabilidades críticas afectan a las plataformas de facturación de WHMCS. Una nueva actualización de seguridad de WHMCS resuelve una grave vulnerabilidad...

Leer artículo →
04 DE SEPTIEMBRE, 2026

Una vulnerabilidad crítica en el Cisco Nexus 9000 permite a atacantes remotos no autenticados ejecutar código como root.

Cisco ha publicado parches para solucionar una vulnerabilidad de seguridad crítica que afecta a 10 switches Nexus 9000 basados ​​en Silicon One. Esta vulnerabil...

Leer artículo →
04 DE SEPTIEMBRE, 2026

Vulnerabilidad crítica de día cero en Chrome está siendo explotada activamente.

Google ha lanzado una actualización de seguridad de emergencia para Chrome que corrige una vulnerabilidad crítica de día cero que ya estaba siendo explotada en...

Leer artículo →